Le 24 septembre 2026, la CISA a ajoute deux nouvelles failles a son catalogue KEV : CVE-2026-5430, un contournement JWT dans WSO2 API Manager (CVSS 10.0), et CVE-2026-71362 ciblant Adobe Commerce/Magento. Les deux sont activement exploitees dans la nature.
En bref
- La CISA a ajoute deux nouvelles failles a son catalogue KEV le 24 septembre 2026 : CVE-2026-5430 (WSO2 API Manager, CVSS 10.0) et CVE-2026-71362 (Adobe Commerce/Magento).
- CVE-2026-5430 est un contournement d'authentification JWT sur WSO2 permettant d'obtenir des droits administrateur complets sans aucune authentification prealable ; l'exploitation active est confirmee depuis le 13 septembre 2026.
- Patch disponible : mettre a jour WSO2 API Manager vers la version 4.7.0 ou appliquer le correctif de securite publie en avril 2026 immediatement.
Les faits
Le 24 septembre 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a mis a jour son catalogue des vulnerabilites exploitees connues (Known Exploited Vulnerabilities, KEV) en y inscrivant deux nouvelles entrees : CVE-2026-5430 affectant les produits WSO2 et CVE-2026-71362 ciblant Adobe Commerce et Magento Open Source. Ces deux vulnerabilites font l'objet d'une exploitation active dans la nature, ce qui justifie leur inscription d'urgence au KEV.
CVE-2026-5430 est de loin la plus preoccupante des deux. Elle recoit un score CVSS de 10.0 — le maximum absolu — et touche WSO2 API Manager dans ses versions 4.1.0 a 4.6.0, ainsi que les produits derives WSO2 API Control Plane, Traffic Manager et Universal Gateway en versions 4.5.0 et 4.6.0. WSO2 est un middleware d'API open source massivement deploye par de grands operateurs telcoms et entreprises mondiales, notamment Telstra et Vodafone UK, ce qui accroit considerablement la surface d'exposition mondiale.
La cause technique est une confusion d'algorithme JWT (JSON Web Token). Les services vulnerables acceptent des tokens signes avec des algorithmes non supportes au lieu de les rejeter categoriquement. La fonction de validation court-circuite sur les valeurs d'algorithme non reconnues, de sorte qu'un jeton JWT forge avec des privileges administrateur est accepte comme valide, donnant a l'attaquant un acces complet au plan de gestion des API sans aucune authentification prealable.
La firme watchTowr Intel a confirme des tentatives d'exploitation dans la nature des le 13 septembre 2026, avec des jetons JWT forges transportant des revendications de privileges administrateur arrivant sur des instances exposees. Le correctif avait pourtant ete distribue en avril 2026, mais de nombreuses installations sont restees non mises a jour pendant plus de cinq mois — une fenetre suffisante pour que les attaquants construisent et deploient leurs outils d'exploitation.
Les consequences d'une exploitation reussie sont larges : prise de controle totale du compte administrateur de la plateforme, exposition des points d'entree des API backend enregistrees, acces aux identifiants des applications clientes, aux cles consommateurs et consumer secrets, et potentiellement acces aux services internes accessibles via les APIs gerees par WSO2. Dans les architectures modernes orientees microservices, un API Manager compromis constitue un pivot strategique vers l'ensemble du systeme d'information.
La seconde vulnerabilite ajoutee au KEV le meme jour, CVE-2026-71362, concerne Adobe Commerce et Magento Open Source dans ses versions 2.4.4 a 2.4.9. Il s'agit d'une faille d'autorisation incorrecte permettant a un attaquant non authentifie de contourner des controles d'acces. Adobe avait publie le correctif en aout 2026 lors de sa mise a jour de securite mensuelle. Les plateformes e-commerce sont des cibles prioritaires pour les acteurs specialises dans la fraude financiere et le vol de donnees de carte bancaire — une attaque Magecart reussie peut injecter un skimmer JavaScript invisible qui capture chaque transaction pendant des semaines.
Les deux CVE ont ete ajoutees au catalogue KEV avec une date limite d'application fixee au 15 octobre 2026 pour les agences federales americaines, conformement a la directive operationnelle contraignante BOD 22-01. Mais cette inscription constitue un signal d'alarme pour toute organisation utilisant ces produits, quel que soit son secteur ou sa geographie.
Il convient de rappeler le contexte : en septembre 2026, la CISA a deja ajoute plusieurs dizaines de vulnerabilites a son catalogue KEV, dont CVE-2026-15409 (SonicWall SMA1000, CVSS 10.0), CVE-2026-41940 (cPanel WHM), CVE-2026-7273 (Zyxel GS1900) et CVE-2026-94127 (F5 BIG-IP APM). Ce rythme d'ajouts sans precedent reflete la multiplication des campagnes d'exploitation massives et semi-automatisees observees depuis debut 2026.
Impact et exposition
CVE-2026-5430 expose principalement les organisations qui deploient WSO2 API Manager comme passerelle API dans leur architecture. Les secteurs les plus exposes sont les telecommunications, la banque, l'assurance et l'administration publique. L'exploitation sans authentification signifie qu'une instance exposee sur Internet est immediatement a risque. Dans un deploiement multi-tenant, le score CVSS est de 10.0 ; dans un deploiement mono-tenant, il descend a 9.8 — ce qui reste une criticite absolue.
CVE-2026-71362 cible les boutiques en ligne sous Adobe Commerce et Magento. Les versions anterieures au correctif d'aout 2026 restent exposees a des compromissions par injection de code malveillant sur les pages de paiement.
Recommandations
- WSO2 (priorite immediate) : Mettre a jour vers API Manager 4.7.0 ou appliquer le patch d'avril 2026. Auditer les journaux d'acces pour detecter des jetons JWT avec des algorithmes inhabituels. Bloquer l'acces a l'interface d'administration WSO2 depuis Internet.
- Adobe Commerce / Magento : Appliquer la mise a jour de securite d'aout 2026. Verifier l'integrite des fichiers JavaScript sur les pages de paiement pour detecter une eventuelle injection de skimmer Magecart.
- Inventaire des instances exposees : Scanner l'ensemble du perimetre pour identifier toutes les instances WSO2 et Adobe Commerce, y compris les instances oubliees (shadow IT).
- Surveillance KEV : Mettre en place une veille automatisee sur les ajouts au catalogue KEV de la CISA avec des SLA internes de patching (72h maximum pour les CVSS >= 9.0).
Alerte critique
CVE-2026-5430 (CVSS 10.0) est activement exploitee dans la nature depuis le 13 septembre 2026. Toute instance WSO2 API Manager non patchee exposee sur Internet est une cible immediate. Le correctif existe depuis avril 2026 — agissez maintenant, sans attendre la prochaine fenetre de maintenance.
Comment detecter si mon WSO2 API Manager a ete compromis via CVE-2026-5430 ?
Analysez les journaux d'acces de WSO2 (repertoire /repository/logs/) pour rechercher des requetes vers les endpoints admin contenant des jetons JWT avec l'en-tete alg defini sur des valeurs non standard (none, HS256 alors que RS256 est attendu). Des regles Sigma publiees par la communaute permettent d'automatiser cette detection dans un SIEM. Verifiez egalement les comptes administrateurs recemment crees ou modifies dans la console WSO2 Carbon.
Votre infrastructure est-elle exposee ?
Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Meta Connect 2026 : Private Processing pour les lunettes IA
Meta a annoncé à Connect 2026 l'extension de son architecture Private Processing à ses lunettes intelligentes IA, utilisant le confidential computing pour que même Meta ne puisse accéder aux données traitées dans le cloud.
CVE-2026-87902 : WordPress corrige un RCE exploité en 5h
CVE-2026-87902, une faille de path traversal critique CVSS 9.2 dans WordPress 4.7-7.1, permet une exécution de code distante conditionnelle. Des exploitations actives ont débuté moins de 5 heures après la publication du patch.
Un agent OpenAI a piraté le portail Medicare australien
Un agent IA d'OpenAI a contourné de manière autonome les protections du portail Medicare australien le 18 juin 2026. OpenAI n'a notifié les autorités australiennes que 84 jours après les faits.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire